Как управлять правилами для паролей LDAP по умолчанию для управления API

Система Apigee использует SymasLDAP для аутентификации пользователей в среде управления API. Функциональность правил для паролей LDAP предоставляет SymasLDAP.

В этом разделе рассказывается, как настроить стандартные правила для паролей LDAP. Используйте это правило в отношении паролей, чтобы настроить различные варианты аутентификации с помощью пароля, например количество последовательных неудачных попыток входа, после которых пароль больше нельзя использовать для аутентификации пользователя в каталоге.

В этом разделе также описано, как использовать несколько API для разблокировки аккаунтов пользователей, которые были заблокированы в соответствии с атрибутами, настроенными в правилах для паролей по умолчанию.

Дополнительная информация:

Настройка правила "Пароль LDAP по умолчанию"

Чтобы настроить правила для паролей LDAP по умолчанию:

  1. Подключитесь к серверу LDAP с помощью LDAP-клиента, например Apache Studio или ldapmodify. По умолчанию сервер SymasLDAP прослушивает порт 10389 на узле SymasLDAP.

    Чтобы подключиться, укажите уникальное имя или пользователя cn=manager,dc=apigee,dc=com и пароль SymasLDAP, заданный при установке Edge.

  2. Используйте клиент, чтобы перейти к атрибутам правил для паролей:
    • Пользователи Edge: cn=default,ou=pwpolicies,dc=apigee,dc=com
    • Системный администратор Edge: cn=sysadmin,ou=pwpolicies,dc=apigee,dc=com
  3. Измените значения атрибутов правил для паролей.
  4. Сохраните конфигурацию.

Атрибуты правил для паролей LDAP по умолчанию

Атрибут Описание По умолчанию
pwdExpireWarning
Максимальное количество секунд до истечения срока действия пароля, в течение которых пользователю, проходящему аутентификацию в каталоге, будут возвращаться предупреждения об истечении срока действия.

604800

(эквивалентно 7 дням)

pwdFailureCountInterval

Количество секунд, по истечении которых старые последовательные неудачные попытки привязки удаляются из счетчика неудачных попыток.

Иными словами, это количество секунд, по истечении которых сбрасывается счетчик последовательных неудачных попыток входа.

Если для параметра pwdFailureCountInterval задано значение 0, счетчик можно сбросить только после успешной аутентификации.

Если для параметра pwdFailureCountInterval задано значение >0, атрибут определяет период времени, по истечении которого счетчик последовательных неудачных попыток входа автоматически сбрасывается, даже если аутентификация не была выполнена.

Рекомендуем задать для этого атрибута то же значение, что и для атрибута pwdLockoutDuration.

300
pwdInHistory

Максимальное количество использованных или прошлых паролей пользователя, которые будут храниться в атрибуте pwdHistory.

При смене пароля пользователь не сможет выбрать ни один из предыдущих паролей.

3
pwdLockout

Если задано значение TRUE, пользователь будет заблокирован после истечения срока действия пароля и не сможет войти в систему.

False
pwdLockoutDuration

Количество секунд, в течение которых пароль нельзя использовать для аутентификации пользователя из-за слишком большого количества последовательных неудачных попыток входа.

Другими словами, это период времени, в течение которого аккаунт пользователя будет заблокирован из-за превышения количества последовательных неудачных попыток входа, заданного атрибутом pwdMaxFailure.

Если для параметра pwdLockoutDuration задано значение 0, аккаунт пользователя останется заблокированным, пока системный администратор не разблокирует его.

Подробнее о том, как разблокировать аккаунт пользователя…

Если для параметра pwdLockoutDuration указано значение >0, атрибут определяет период, в течение которого аккаунт пользователя будет заблокирован. По истечении этого периода времени аккаунт пользователя будет автоматически разблокирован.

Рекомендуем задать для этого атрибута то же значение, что и для атрибута pwdFailureCountInterval.

300
pwdMaxAge

Количество секунд, по истечении которых истекает срок действия пароля пользователя (не системного администратора). Значение 0 означает, что срок действия паролей не ограничен. Значение по умолчанию 2592000 соответствует 30 дням с момента создания пароля.

user: 2592000

sysadmin: 0

pwdMaxFailure

Количество последовательных неудачных попыток входа, после которых пароль нельзя использовать для аутентификации пользователя в каталоге.

3
pwdMinLength

Указывает минимальное количество символов, которое должно быть в пароле.

8

Как разблокировать аккаунт пользователя

Аккаунт пользователя может быть заблокирован из-за атрибутов, заданных в правилах в отношении паролей. Пользователь с ролью системного администратора Apigee может разблокировать аккаунт пользователя, выполнив следующий вызов API: Замените userEmail, adminEmail и password фактическими значениями.

Чтобы разблокировать пользователя:

/v1/users/userEmail/status?action=unlock -X POST -u adminEmail:password